
The Sandbox se ha comprometido a reembolsar a los poseedores elegibles de SAND 1:1 después de que una vulnerabilidad del puente del 21 de agosto drenara aproximadamente 14.7 millones de tokens por valor de unos $700,000 de una bóveda de Ethereum.
Según el informe post-mortem de The Sandbox del 27 de agosto, los usuarios que legítimamente poseían SAND puenteado en Base o BNB Smart Chain antes del ataque recibirán una cantidad equivalente de SAND basado en Ethereum. El proyecto planea cubrir los pagos de su tesorería sin acuñar nuevos tokens.
Se espera que las reclamaciones se abran dentro de dos semanas y permanezcan disponibles por otras dos semanas. Dos exchanges centralizados representan más del 72% de los saldos elegibles de SAND, y The Sandbox dijo que los exchanges distribuirán los tokens de reemplazo directamente a los clientes afectados.
El plan de reembolso cubre los saldos legítimos de SAND puenteado que existían en Base y BNB Smart Chain antes del exploit. Los usuarios elegibles recibirán SAND emitido en Ethereum, reemplazando los tokens afectados por la infraestructura del puente comprometido.
The Sandbox dijo que su tesorería ya tiene los tokens necesarios para el proceso, lo que significa que la compensación no aumentará el suministro circulante o máximo de SAND. Los usuarios que tenían saldos elegibles a través de los dos exchanges centralizados que manejan la mayoría de los tokens afectados no necesitarán presentar reclamaciones individuales.
Para otros poseedores, el proyecto planea lanzar un portal de reclamaciones una vez que la infraestructura requerida esté lista. Se espera que el período de envío de dos semanas comience dentro de las dos semanas posteriores al post-mortem, aunque el proyecto no proporcionó una fecha de apertura específica.
El plan de compensación sigue a un ataque que tuvo como objetivo los contratos responsables de mover SAND entre Ethereum y Base y BNB Smart Chain. Si bien el explotador pudo crear una enorme cantidad de SAND sin respaldo en las redes de destino, el proyecto dijo que el daño a los activos que respaldan los tokens puenteados legítimos ascendió a unos 14.7 millones de SAND.
La cantidad robada representó aproximadamente el 0.5% del suministro máximo de SAND de 3 mil millones de tokens.
The Sandbox rastreó el incidente a un problema de configuración en los contratos de SAND desplegados en Base y BNB Smart Chain. El fallo permitió que el atacante se convirtiera en el único verificador de los mensajes de puente entrantes, dándole a la dirección la capacidad de aprobar mensajes fraudulentos sin la autorización normalmente requerida por el puente.
Con el control de ese proceso de verificación, el atacante pudo acuñar SAND en las cadenas de destino aunque los tokens correspondientes no hubieran sido bloqueados legítimamente en Ethereum.
Más de 339 billones de tokens SAND sin respaldo fueron acuñados finalmente en Base y BNB Smart Chain, según el informe post-mortem. The Sandbox dijo que el suministro fraudulento ha sido aislado desde entonces y no puede ser puenteado de vuelta a Ethereum o canjeado contra reservas legítimas de SAND.
SAND desplegado directamente en Ethereum y Polygon no se vio afectado por el fallo de configuración.
La distinción entre tokens legítimos y sin respaldo es fundamental para el proceso de reembolso porque los sistemas de puente comúnmente dependen de que los activos se bloqueen en una red antes de que se emita una representación correspondiente en otro lugar. Un explicador de crypto.news publicado el 3 de agosto detalló cómo los diseños de "lock-and-mint" y puentes relacionados dependen de mecanismos de verificación para garantizar que los activos de la cadena de destino permanezcan respaldados por valor mantenido en otro lugar.
Crypto.news informó anteriormente que los exploits de puentes han resultado en más de $4 mil millones en pérdidas desde 2021, con fallas que involucran credenciales de validador, verificación de mensajes y contratos inteligentes entre los métodos que los atacantes han utilizado para comprometer la infraestructura cross-chain.
Tras el ataque del 21 de agosto, The Sandbox decidió no restaurar los contratos de puente afectados de Base y BNB Smart Chain. Ambos serán retirados permanentemente en su lugar.
Cualquier futuro puente que conecte SAND con cualquiera de las redes requeriría contratos recién desplegados, según el proyecto. The Sandbox no proporcionó un cronograma para restaurar el acceso al puente a Base o BNB Smart Chain.
Decisiones similares para aislar o reemplazar la infraestructura de puente comprometida han seguido a varios ataques este año. En junio, Humanity Protocol reveló pérdidas que superaron los $36 millones después de que los atacantes obtuvieran claves administrativas y tomaran el control de los sistemas de puente que abarcaban Ethereum y BNB Smart Chain.
Los atacantes en ese incidente pudieron drenar tokens del puente de Ethereum y acuñar tokens H adicionales en BNB Smart Chain. Una investigación forense posterior rastreó las claves comprometidas a una máquina de desarrollador infectada con malware que contenía copias de seguridad de siete claves privadas.
Otro incidente de puente en julio afectó la infraestructura de Wanchain que conectaba Cardano y BNB Chain. La empresa de seguridad blockchain BlockSec dijo que aproximadamente 515 millones de tokens NIGHT fueron retirados de la tesorería del lado de Cardano en el exploit del puente de Wanchain, valorados en unos $9 millones en ese momento. Midnight dijo que su red principal se mantuvo segura y describió el incidente como aislado a la infraestructura del puente.
La infraestructura cross-chain ha enfrentado una serie de ataques durante 2026 que involucran diferentes fallas de verificación y seguridad.
Axelar deshabilitó las conexiones de puente con Secret Network en junio después de que un exploit resultara en aproximadamente $4.7 millones en pérdidas. El incidente afectó los activos puenteados por Axelar en Secret Network, mientras que Axelar dijo que su protocolo principal no se vio afectado.
Un mes después, AFX sufrió una pérdida de $24.15 millones de USDC a través de un puente operado por el protocolo de trading. La infraestructura afectada era independiente del puente nativo de Arbitrum, y el atacante posteriormente movió los USDC robados a Ethereum antes de convertirlos en aproximadamente 12,467.5 ETH.
AFX preparó más tarde un plan de buena voluntad para los usuarios después de que su investigación vinculara el ataque a una campaña de ingeniería social que comprometió la infraestructura de desarrollo interna. El protocolo dijo que reconstruyó la infraestructura clave e introdujo nuevas medidas de seguridad tras el incidente.
Se espera que el proceso de reembolso de The Sandbox comience una vez que su sistema de reclamaciones esté listo. Los saldos elegibles mantenidos a través de los dos exchanges centralizados serán gestionados directamente por esas plataformas, mientras que los titulares restantes tendrán dos semanas para presentar reclamaciones después de que se abra el portal.
SAND cotizaba cerca de $0.04 en el momento del post-mortem, un 10.4% menos en los siete días anteriores.